0x01 SSRF SSRF(Server-Side Request Forgery,服务端请求伪造)是一种安全漏洞,攻击者可以通过操纵服务器端发起的请求来访问服务器内部资源或执行未授权的操作。该漏洞...
FreeMarker模板注入原理分析
点击蓝字,关注我们 一、FreeMarker是什么 FreeMarker 是一款 模板引擎: 即一种基于模板和要改变的数据, 并用来生成输出文本(HTML网页,电子邮件,配置文件,源代码等)的通用工具...
镜像安全扫描工具
镜像安全扫描是确保云原生环境安全非常重要和基础的一个环节,通过镜像安全扫描可以检测容器镜像中的漏洞,避免攻击者植入恶意代码,快速响应漏洞,从而降低安全风险。 本文分享两个比较常用的镜像安全扫描工具,它...
利用 SSRF 漏洞获取对 AWS 数据的未经授权的访问
01 前言 通过有效利用 SSRF 漏洞,能够绕过安全协议并利用 iFrame 加载PDF 文件中的请求地址,从而造成ssrf读取AWS元数组。 用来访问云元数据的有效负载: <iframe s...
新一代爬虫工具 katana
快速且完全可配置的网络爬行 标准和无外设模式支持 JavaScript 解析/爬网 可定制的自动表单填写 范围控制 - 预配置字段/正则表达式 可自定义的输出 - 预配置字段 输入 - 标准输入、UR...
批量扫描IP漏洞和信息 | 工具
介绍 一个命令行工具,用于快速分析文件中的所有 IP,并查看哪些 IP 具有开放端口/漏洞。也可以从 stdin 送数据以在数据管道中使用。 0x01 工具安装 1、获取适用于您的操作系统的最新版本。...
推荐几款开源的CTF平台
本文表哥为大家推荐一些开源的CTF平台。感兴趣的小伙伴可以自己搭建哦。01 CTFdCTFd支持动态评分挑战,解锁提示,个人和团体比赛,具有自动平局分辨记分牌,比较前 10 名球队和球队进度图的记分图...
采用 Wappalyzer 自动化批量扫描
webanalyze,这是Go中的Wappalyzer港口。该工具旨在提高性能,并允许测试大量的主机列表。 0x01 工具安装 1、Docker安装: # Clone the repogit clon...
XSS查找工具Dalfox
本文为大家介绍一款自动挖掘XSS的神器,它可以自动发现XSS的注入点,并对其进行测试,无论是反射型、存储型还是DOM型的XSS漏洞都可以被检测到。安装go1.17go install&nbs...
蓝军技巧之SSRF利用方法
前言SSRF漏洞在互联网公司中应该是除了越权之外最普遍的漏洞了。关于漏洞的原理,绕过,传统的扫端口、各种探测等利用方式等就不再赘述,这里分享下自己作为企业蓝军中常用的一些SSRF的利用途径。0x01 ...
渗透XXX.LA, 爆MyPasteBox菊花, 为Fxxxxxx报仇!!!!
小编注:本文主要用来探讨与学习MyPasteBox的渗透思路,属于技术研究与游戏人生之文。不存在任何人身攻击,希望不要煽风点火,激起仇恨。文中所涉人物、网站均系杜撰,且剧情中Y人物与F网站之间也不存在...